Amazon Web Services EMEA SARL
L-1855 Luxembourg
Service d’envoi d’e-mails (Amazon SES) utilisé pour envoyer des e-mails relatifs aux produits et aux transactions, y compris pour le compte du responsable du traitement dans le cadre des Services.
Accord de traitement des données (« DPA » ou « Accord ») entre la Société et JOIN.
Préambule
JOIN s’est donné pour mission de connecter les chercheurs d’emploi et les entreprises dans le monde entier. Les entreprises peuvent utiliser la plateforme JOIN sur https://join.com/ (ci-après désignée la « Plateforme ») pour publier des postes vacants et gérer les candidatures reçues en un seul endroit.
JOIN fournit des services à la Société selon l’accord de services conclu entre les parties (« Services »). Les Services incluent notamment la possibilité pour la Société de publier des offres d’emploi et gérer les procédures de candidature associées sur la Plateforme à l’aide d’un outil de gestion en ligne. Dans le contexte des Services, les données personnelles contrôlées par la Société sont traitées par JOIN agissant en tant que sous-traitant au sens de la législation en vigueur sur la protection des données.
Les données personnelles peuvent être traitées par JOIN en tant que responsable du traitement au sens de la législation en vigueur sur la protection des données. Veuillez vous référer à la Politique de Confidentialité de JOIN pour plus d’informations.
Le présent DPA a pour objet de protéger les parties contre l’utilisation abusive des données personnelles traitées pour les Services, d’assurer la protection des données par JOIN en raison des données personnelles que la Société lui a communiquées, et de respecter les exigences légales applicables.
Sauf accord contraire explicite, le présent DPA fait partie intégrante de tout accord de service entre la Société et JOIN. Ce DPA, y compris toutes les annexes, précise également les obligations de protection des données des parties découlant de l’accord de service sous-jacent comme suit :
Section 01
Section 02
Section 03
Les dispositions du présent DPA font partie intégrante de l’accord de service entre les parties et prévalent sur les autres accords contractuels des parties en matière de protection des données, notamment les autres contrats contenant des dispositions qui s’écartent de celles du présent DPA au détriment de la Société. La clause 1.1 reste inchangée. Les dispositions du présent DPA ne s’appliquent pas au traitement des données personnelles que JOIN, en tant que responsable du traitement, fournit à la Société ou à tout autre utilisateur individuel. La responsabilité de chaque partie découlant du présent DPA ou en lien avec celui-ci est soumise aux limitations et exclusions de responsabilité prévues dans l’accord de services conclu entre les parties.
Section 04
Les parties conviennent par la présente que la finalité du traitement des données est la fourniture des Services par JOIN conformément à l’accord de service. La portée et la nature de la collecte, du traitement et/ou de l’utilisation des données personnelles sont déterminées par les dispositions de l’accord de service ainsi que par les Services effectivement utilisés par la Société.
Section 05
Les personnes concernées par le traitement des données personnelles dans le cadre de l’accord de service comprennent :
Section 06
Les types de données suivants sont particulièrement concernés par le traitement sous-traité :
Si ces données sont traitées dans le cadre d’autres Services de JOIN où JOIN agit comme responsable de traitement, cela ne relève pas du champ d’application du présent DPA. Référence est faite à la Politique de Confidentialité de JOIN.
Section 07
Section 08
Traitement des données. JOIN est tenue de traiter les données personnelles dans le cadre du présent DPA uniquement conformément au présent accord et/ou à l’accord de service sous-jacent et aux instructions de la Société.
Droits des personnes concernées. JOIN aidera la Société dans toute la mesure du possible dans l’exercice des droits des personnes concernées, notamment en ce qui concerne la rectification, la limitation du traitement et la suppression, la notification et la fourniture d’informations.
JOIN devra, sur instruction de la Société, rectifier, supprimer ou limiter le traitement des données personnelles traitées pour le compte de la Société. Cette obligation ne s’applique pas aux données personnelles que JOIN traite en tant que responsable du traitement dans le cadre des services qu’elle propose via la Plateforme.
Si une personne concernée contacte JOIN directement pour demander la rectification, la suppression ou la limitation du traitement de ses données personnelles, JOIN transmettra cette demande à la Société immédiatement à réception. La Société reste responsable de l’exécution des demandes.
Obligations de contrôle interne. JOIN mettra en œuvre les mesures de contrôle appropriées, p.ex. des audits internes, un concept de protection des données, etc., afin de s’assurer que les données personnelles traitées dans le cadre du présent DPA le sont conformément au présent accord et aux instructions correspondantes.
Obligation d’information. JOIN, en tant que sous-traitant, informera la Société si, selon sa propre évaluation, une instruction viole les dispositions légales. JOIN sera alors habilitée à suspendre l’exécution de l’instruction correspondante jusqu’à ce qu’elle soit modifiée par la Société. Cela ne justifie pas pour autant l’obligation de contrôle ou de notification de JOIN.
JOIN notifiera la Société de toute violation de la sécurité des données relative aux données traitées par JOIN (« Violation des Données Personnelles ») au plus tard 48 heures après en avoir pris connaissance. Cette notification devra inclure, au minimum :
Si l’accès aux données personnelles que la Société a transmises à JOIN pour le traitement des données est mis en péril par des mesures prises par des tiers (p.ex. mesures prises par un administrateur d’insolvabilité, saisie par les autorités fiscales, etc.), JOIN est tenue d’en notifier la Société.
JOIN ne transmettra des informations à une partie demandant des informations qu’après accord préalable avec la Société, sauf si JOIN est tenue de fournir des informations en vertu de mesures gouvernementales ou de décisions judiciaires.
Lorsqu’une Violation des Données Personnelles résulte de la compromission, de la perte ou de la divulgation non autorisée des identifiants, systèmes ou du personnel propres à la Société, JOIN agit strictement en qualité de sous-traitant et ses obligations se limitent à notifier la Société conformément au présent DPA. JOIN n’a aucune obligation d’effectuer des notifications au nom de la Société. JOIN peut décider, seul ou à la suite d’une demande de la Société, de notifier aux personnes concernées l’existence d’une violation afin que ces personnes concernées puissent prendre les mesures nécessaires pour atténuer les risques et prévenir tout accès non autorisé supplémentaire à l’infrastructure de JOIN.
Établissement d’un registre de traitement. Sur demande, JOIN aidera la Société à établir une liste des activités de traitement dans le cadre du DPA et du traitement des données en cours, et fournira les informations nécessaires de manière appropriée.
JOIN tiendra également son propre registre de toutes les catégories d’activités de traitement effectuées pour le compte de la Société, conformément aux dispositions de la législation en vigueur sur la protection des données.
Obligations de déclaration et de coopération. JOIN aidera la Société sur demande dans :
Lieu de traitement des données. Sauf accord contraire entre les parties, le traitement et l’utilisation des données par JOIN ont lieu en Suisse, dans l’Union européenne ou dans un autre État partie à l’Accord sur l’Espace économique européen. Tout transfert des activités de traitement des données de JOIN vers un pays tiers n’est autorisé que si les exigences spéciales du Chapitre V du RGPD ou de la Section 2 de la LPD sont respectées. La Société accepte que lorsque JOIN fait appel à un sous-traitant ultérieur conformément au présent accord pour effectuer des activités de traitement spécifiques (pour le compte de la Société) dans un pays tiers et que ces activités de traitement impliquent un transfert de données personnelles au sens du RGPD ou de la LPD, selon le cas, JOIN et le sous-traitant ultérieur peuvent utiliser les clauses contractuelles types adoptées par la Commission sur la base de l’article 46(2) RGPD afin de satisfaire aux exigences du Chapitre V du RGPD, à condition que les conditions d’utilisation de ces clauses soient remplies et qu’une évaluation interne ait conclu que ce transfert répond au niveau de protection des données du RGPD et de la LPD.
Suppression des données personnelles après la résiliation de l’accord. Après la résiliation de l’accord de service, JOIN est tenue de supprimer toutes les données personnelles traitées au nom de la Société et de certifier à la Société qu’il l’a fait, et de supprimer les copies existantes, à moins que le droit de l’Union, d’un État membre ou le droit suisse n’exige la conservation des données personnelles. Cette obligation de suppression ne s’applique pas aux données personnelles que JOIN traite en tant que responsable du traitement dans le cadre des services qu’elle propose via la Plateforme.
Section 09
Section 10
JOIN est habilitée à confier le traitement des données à des sous-traitants ultérieurs conformément aux dispositions suivantes :
Section 11
Section 12
Section 13
Section 14
Tim Ruffner, CEO and Founder JOIN Solutions
15 Septembre, 2026
Annexe 1
JOIN met en œuvre et maintient les mesures techniques et organisationnelles suivantes.
JOIN met en œuvre et maintient des mesures techniques et organisationnelles conçues pour protéger les données personnelles traitées dans le cadre des Services contre la destruction accidentelle ou illicite, la perte, l’altération, la divulgation non autorisée, l’accès non autorisé, et d’autres formes illicites ou non autorisées de traitement.
Ces mesures sont mises en œuvre sur une base fondée sur les risques, en tenant compte de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes physiques.
JOIN examine et met à jour ses mesures techniques et organisationnelles selon les besoins afin de maintenir un niveau de sécurité adapté au risque et de refléter les évolutions des exigences légales, des Services et de l’état de l’art. Ces mesures visent à soutenir le cadre de gestion de la sécurité de l’information de JOIN ainsi que les obligations applicables en matière de protection des données.
JOIN maintient un cadre de gestion de la sécurité de l’information comprenant des politiques documentées, des responsabilités attribuées, des processus d’évaluation et de traitement des risques, ainsi qu’un examen périodique des risques pertinents en matière de sécurité et de confidentialité.
JOIN maintient des procédures et des contrôles documentés relatifs à des domaines tels que la gestion des accès, la réponse aux incidents, le développement sécurisé, la gestion des vulnérabilités, la continuité des activités, la supervision des fournisseurs et la protection des données.
Le personnel ayant des responsabilités liées aux données personnelles des clients est soumis à des obligations de confidentialité et reçoit une formation en matière de sécurité et de protection des données adaptée à son rôle.
JOIN applique des processus d’intégration, de changement de rôle et de départ adaptés au rôle pour le personnel susceptible d’avoir accès aux systèmes ou aux données personnelles traitées dans le cadre des Services.
L’accès est accordé sur la base des besoins professionnels et du principe du moindre privilège, et le personnel est tenu de se conformer aux exigences internes de JOIN en matière de sécurité et de confidentialité.
JOIN prend des mesures raisonnables pour s’assurer que le personnel autorisé comprend ses responsabilités relatives aux informations confidentielles, à la protection des données et à l’utilisation acceptable des systèmes.
JOIN s’appuie principalement sur des systèmes et infrastructures hébergés dans le cloud pour le traitement et le stockage des données personnelles des clients. La sécurité physique et environnementale de l’infrastructure d’hébergement sous-jacente est gérée par le fournisseur d’infrastructure cloud concerné, dans le cadre de son propre programme de sécurité et de ses engagements contractuels.
JOIN applique des mesures proportionnées de sécurité physique et de protection des équipements pour les environnements de travail au bureau et à distance pertinents pour ses activités.
La présente annexe ne décrit pas les contrôles spécifiques à l’infrastructure exploités uniquement par des fournisseurs de cloud tiers, sauf lorsque ces contrôles font partie de l’environnement géré par le fournisseur et soutenant les Services.
L’accès aux systèmes et aux données personnelles des clients est limité aux personnes autorisées ayant un besoin professionnel légitime. JOIN utilise des processus de gestion des accès conçus pour garantir que les droits d’accès sont attribués, modifiés et révoqués de manière contrôlée.
JOIN utilise des identités utilisateur uniques lorsque cela est approprié, restreint les accès privilégiés au personnel autorisé, et applique des contrôles d’authentification renforcés, y compris l’authentification multifactorielle pour les systèmes critiques lorsque cela est techniquement possible et approprié.
JOIN maintient des processus de gestion des identifiants, de revue des accès, de permissions basées sur les rôles, et de révocation rapide des accès suite à un changement de rôle ou à un départ.
Les services de JOIN sont conçus pour séparer logiquement les données de chaque client de celles des autres clients et pour garantir que les utilisateurs ne peuvent accéder qu’aux données et fonctions pour lesquelles ils sont autorisés.
JOIN maintient une séparation entre les environnements de production et de non-production lorsque cela est approprié à des fins opérationnelles et de sécurité.
Lorsque des données personnelles sont traitées dans le cadre d’activités de test, de support, de dépannage ou de maintenance, ce traitement est limité à ce qui est nécessaire et soumis à des restrictions d’accès et des garanties appropriées.
JOIN applique le chiffrement en transit pour les données personnelles transmises sur des réseaux publics, en utilisant des protocoles de communication sécurisés conformes aux normes du secteur.
JOIN applique le chiffrement au repos pour les systèmes de production contrôlés par JOIN utilisés pour stocker durablement les données personnelles des clients. Lorsque les données personnelles des clients sont traitées ou stockées via des services tiers, JOIN s’appuie sur les mesures de sécurité et garanties contractuelles applicables du fournisseur concerné.
Les clés cryptographiques, secrets, identifiants d’authentification et autres données de configuration sensibles connexes sont gérés au moyen de processus contrôlés conçus pour restreindre l’accès et la divulgation non autorisés.
JOIN maintient des processus de développement et de gestion des changements conçus pour réduire le risque de sécurité tout au long de la conception, du développement, des tests, du déploiement et de l’exploitation des Services.
Les modifications apportées aux systèmes de production font l’objet de procédures appropriées d’examen, de test et d’approbation, proportionnées à la nature et au risque du changement. JOIN maintient également une séparation entre les activités de développement, de test et de production lorsque cela est approprié.
Les considérations de sécurité sont intégrées au cycle de vie des logiciels, y compris la remédiation des vulnérabilités, la gestion des dépendances, le traitement des anomalies et la mise en production contrôlée des changements.
JOIN maintient des processus permettant d’identifier, d’évaluer, de hiérarchiser et de remédier aux vulnérabilités affectant les systèmes sous son contrôle. Les mises à jour et correctifs de sécurité sont appliqués en fonction du risque, de la gravité et des exigences opérationnelles.
JOIN applique des mesures de sécurité des terminaux et de gestion des équipements adaptées aux terminaux gérés par l’entreprise et utilisés dans le cadre des Services.
Avant d’engager les fournisseurs ou sous-traitants ultérieurs concernés susceptibles de traiter des données personnelles des clients, JOIN réalise une diligence raisonnable appropriée et exige des garanties contractuelles adaptées aux services fournis et aux exigences légales applicables. JOIN gère les sous-traitants ultérieurs conformément à l’accord de traitement des données applicable.
JOIN maintient des mesures de journalisation et de surveillance pour les systèmes pertinents afin de soutenir la surveillance de la sécurité, l’exploitation des services, le dépannage, l’investigation des incidents et la réponse à ceux-ci.
L’accès à ces journaux est limité au personnel autorisé, et les durées de conservation sont déterminées selon les exigences opérationnelles, de sécurité, légales et contractuelles. JOIN maintient un processus de gestion des incidents couvrant l’identification, l’évaluation, l’escalade, le confinement, la remédiation et le suivi post-incident des incidents de sécurité et opérationnels pertinents pour les Services.
En cas de violation de données personnelles, JOIN notifiera le client concerné conformément au DPA, et fournira une coopération raisonnable ainsi que les informations pertinentes disponibles afin de soutenir l’investigation, l’atténuation et le respect des obligations de notification applicables.
JOIN maintient des mesures conçues pour soutenir la disponibilité, la résilience et la capacité de récupération des Services, y compris des mesures de sauvegarde, de récupération, de surveillance des services et de continuité opérationnelle adaptées aux Services et à leur infrastructure sous-jacente.
Les dispositifs de sauvegarde et de récupération sont testés ou validés périodiquement conformément aux exigences opérationnelles, et JOIN maintient des processus de continuité des activités et de récupération destinés à soutenir la restauration suite à des incidents opérationnels ou de sécurité majeurs.
À la résiliation de la relation contractuelle concernée, JOIN supprime les données personnelles des clients conformément à l’accord applicable et aux instructions documentées du client, sauf lorsque la conservation est requise par le droit applicable. Les processus de suppression sont conçus pour retirer les données personnelles des systèmes actifs et pour gérer les données résiduelles dans les sauvegardes conformément aux processus de conservation et de suppression applicables.
Annexe 2
Service d’envoi d’e-mails (Amazon SES) utilisé pour envoyer des e-mails relatifs aux produits et aux transactions, y compris pour le compte du responsable du traitement dans le cadre des Services.
Plateforme d’analyse produit utilisée pour analyser le comportement des utilisateurs et l’usage de la plateforme JOIN ; traite les données personnelles contenues dans les propriétés d’événements.
Pare-feu applicatif web (WAF), CDN et protection DDoS pour les services de JOIN.
Service de synchronisation de calendrier et de planification d’entretiens ; traite les données de planification, y compris le nom et l’adresse email du candidat contenus dans les détails des événements d’entretien, au nom de la Société.
Plateforme d’automatisation de messagerie utilisée pour l’envoi d’emails produits, de cycle de vie et liés aux candidatures, y compris des emails contenant des données personnelles de candidats envoyés dans le cadre d’une offre d’emploi d’un client.
Plateforme de communication client utilisée pour gérer les boîtes de réception partagées, les interactions de support client et les flux de travail liés aux emails.
Hébergement et stockage pour la plateforme JOIN, y compris les machines virtuelles (Compute Engine), les bases de données gérées (Cloud SQL), le stockage d’objets (Cloud Storage), le réseau et les sauvegardes.
Plateforme d’emailing utilisée pour envoyer des emails produits et transactionnels aux utilisateurs et au nom de la Société.
Service de bot de réunion utilisé dans la fonctionnalité Mode Entretien pour enregistrer et transcrire les entretiens ; traite les données personnelles des candidats contenues dans les enregistrements et transcriptions d’entretiens au nom de la Société.
Applications internes utilisées par le personnel de JOIN pour accéder aux données de la plateforme et les gérer, y compris les données de candidature des candidats et les données des recruteurs/entreprises, à des fins opérationnelles et de support.
Plateforme de données client utilisée pour collecter et acheminer les données d’événements produits et d’usage, y compris les données personnelles des candidats traitées au nom de la Société, vers d’autres outils.
Surveillance des erreurs et suivi des performances pour l’application JOIN. Peut traiter des données techniques dans les journaux.
Des questions sur cet accord, nos sous-traitants ultérieurs ou une demande relative aux droits des personnes ? Contactez notre équipe juridique à [email protected] ou via join.com/contact.